> For the complete documentation index, see [llms.txt](https://docs.realmjoin.com/llms.txt). Markdown versions of documentation pages are available by appending `.md` to page URLs; this page is available as [Markdown](https://docs.realmjoin.com/de/bereitstellung/infrastructure.md).

# Infrastrukturüberlegungen

## Netzwerk

RealmJoin ist ein cloud-nativer Dienst und ausgelegt auf **direkten, uneingeschränkten ausgehenden Internetzugang**. Dies ist die unterstützte Konfiguration. Wenn Ihre Sicherheitsrichtlinie eine ausgehende Filterung erfordert, folgen Sie den untenstehenden Regeln — sie enthalten alles, was zum Konfigurieren einer Firewall für RealmJoin erforderlich ist:

* **Richtung**: Nur ausgehend. Alle Verbindungen werden vom Client initiiert; eingehende Regeln sind nicht erforderlich.
* **Protokoll**: ausschließlich HTTPS (TCP 443).
* **Filterung**: Nach **Hostname (FQDN)** nur — siehe die Endpunktliste unten. **IP-basierte Filterung wird nicht unterstützt.**

### RealmJoin-Verbindungsendpunkte

Der RealmJoin-Client benötigt ausgehend HTTPS (TCP 443) und muss alle der folgenden Endpunkte erreichen können:

<table data-search="false"><thead><tr><th>Host</th><th>Zweck</th></tr></thead><tbody><tr><td><code>client-api.realmjoin.com</code></td><td>Backend-API des RealmJoin-Clients</td></tr><tr><td><code>client-api-staging.realmjoin.com</code></td><td>Backend-API des RealmJoin-Clients (Staging)</td></tr><tr><td><code>cdn.realmjoin.com</code></td><td>Bereitstellung von Softwarepaket-Inhalten</td></tr><tr><td><code>nuget.realmjoin.com</code></td><td>RealmJoin-Paketfeed (NuGet)</td></tr><tr><td><code>gkrealmjoin.s3.amazonaws.com</code></td><td>Download des RealmJoin-Clients</td></tr><tr><td><code>realmjoinstaticcdn.azureedge.net</code></td><td>RealmJoin Notifier</td></tr><tr><td><code>login.microsoftonline.com</code></td><td>Authentifizierung mit Microsoft Entra ID</td></tr><tr><td><code>graph.microsoft.com</code></td><td>Microsoft Graph-API</td></tr><tr><td><code>enterpriseregistration.windows.net</code></td><td>Microsoft Entra-Geräteregistrierung</td></tr><tr><td><code>x1.c.lencr.org</code></td><td>Zertifikatsprüfung (Let's Encrypt)</td></tr></tbody></table>

{% hint style="warning" %}
Beziehen Sie sich auf diese Endpunkte **nach Hostname (FQDN), niemals nach IP-Adresse**. **Wir können keine IP-Adressen oder IP-Bereiche für RealmJoin bereitstellen, und IP-basierte Filterung wird nicht unterstützt.** Das Paket-CDN (`cdn.realmjoin.com`) wird über Azure Front Door bereitgestellt, das keine festen IP-Bereiche hat — siehe [Azure Front Door](#azure-front-door) unten.
{% endhint %}

### Azure Front Door

`cdn.realmjoin.com` — der Endpunkt, der den gesamten Inhalt der Softwarepakete bereitstellt — wird über [Azure Front Door](https://learn.microsoft.com/en-us/azure/frontdoor/front-door-overview), Microsofts globale Edge- und CDN-Plattform, bereitgestellt. Dies hat direkte Auswirkungen auf die Netzwerkfilterung:

* **Es gibt keine festen IP-Bereiche.** Azure Front Door verwendet einen von Microsoft verwalteten globalen Anycast-IP-Pool. Microsoft kann diese IP-Adressen jederzeit und ohne Vorankündigung hinzufügen, entfernen oder neu zuweisen. Aus diesem Grund existiert keine IP-Liste und kann auch nicht bereitgestellt werden — jede solche Liste wäre sofort veraltet.
* **IP-basierte Zulassungslisten werden ohne Vorwarnung ausfallen** und werden nicht unterstützt. Dasselbe gilt für das Abfangen oder Umschreiben dieser Hostnamen auf DNS-Ebene.
* Wenn Ihre Richtlinie dennoch eine Einschränkung des ausgehenden Datenverkehrs verlangt, **hostnamenbasierte (FQDN-)Regeln** der einzige Ansatz, der mit RealmJoin funktioniert.

### Proxys vermeiden

* Die Erstbereitstellung erfordert **direkten Internetzugang**.
* **Kein Proxy** ist ideal; ein **transparenter Proxy** funktioniert problemlos (wenn er wirklich transparent ist).
* Wenn ein Proxy unvermeidbar ist, müssen die [RealmJoin-Verbindungsendpunkte](#realmjoin-connection-endpoints) als Mindestanforderung direkt erreichbar sein.

Zusätzlich müssen die Microsoft-Dienste, von denen RealmJoin abhängt, erreichbar sein. Microsoft veröffentlicht die entsprechenden Adressbereiche:

* [Azure IP-Bereiche und Diensttags – Public Cloud](https://www.microsoft.com/en-us/download/details.aspx?id=56519) — von den Microsoft-Azure-Rechenzentren verwendete IP-Adressbereiche (einschließlich SQL-Bereiche). Jede Woche mittwochs (Pacific Time) wird eine neue Datei mit den geplanten IP-Adressbereichen hochgeladen, die ab dem darauffolgenden Montag (Pacific Time) gelten. Laden Sie die neue Datei herunter und nehmen Sie die erforderlichen Änderungen vor Montag auf Ihrer Seite vor.
* [Office 365-URLs und IP-Adressbereiche](https://support.office.com/en-us/article/Office-365-URLs-and-IP-address-ranges-8548a211-3fe7-47cb-abb1-355ea5aa88a2) — Adressbereiche, die Sie in Ihre ausgehenden Zulassungslisten aufnehmen sollten, damit Clients Office 365 erfolgreich nutzen können.

{% hint style="info" %}
Allein die Filterung von IP-Adressen ist keine vollständige Lösung, da Abhängigkeiten von internetbasierten Diensten wie Domain Name Services (DNS), Content Delivery Networks (CDNs), Certificate Revocation Lists und anderen Diensten von Drittanbietern oder dynamischen Diensten bestehen. Zu diesen Abhängigkeiten gehören auch Abhängigkeiten von anderen Microsoft-Diensten wie dem Azure Content Delivery Network; dadurch entstehen Netzwerkaufzeichnungen oder Firewall-Logs, die Verbindungen zu IP-Adressen anzeigen, die Drittanbietern oder Microsoft gehören, aber nicht auf dieser Seite aufgeführt sind. Diese nicht aufgeführten IP-Adressen, unabhängig davon, ob sie von einem CDN- oder DNS-Dienst eines Drittanbieters oder von Microsoft stammen, werden dynamisch zugewiesen und können sich jederzeit ändern.
{% endhint %}

### BranchCache und Geräteisolierung

BranchCache ist eine integrierte Windows-Peer-to-Peer-Technologie, die **den WAN-Datenverkehr reduziert** und **die Inhaltsbereitstellung beschleunigt** indem Clients heruntergeladene Inhalte untereinander austauschen, anstatt dass jedes Gerät denselben Inhalt aus der Cloud abruft.

{% hint style="info" %}
Für RealmJoin ist BranchCache **standardmäßig aktiviert** auf CDN- und Client-Seite.
{% endhint %}

**Warum BranchCache statt Delivery Optimization?** Delivery Optimization unterstützt keine Paketquellen von Drittanbietern — es funktioniert nur mit von Microsoft kontrollierten Endpunkten (Windows Update, Store, M365 Apps, Intune). BranchCache funktioniert für Inhalte von Drittanbietern wie RealmJoin-Pakete.

**Konfiguration:**

* **CDN-Seite**: Standardmäßig aktiviert. Auf Anfrage können wir BranchCache auf der CDN-Seite vollständig deaktivieren (pro Tenant), wodurch die Client-seitige Konfiguration irrelevant wird.
* **Client-Seite**: Standardmäßig aktiviert. Setzen Sie `BranchCache.Mode = "Undefined"` (siehe [Benutzer- und Gruppeneinstellungen](/de/ugd-management/user-and-group-settings.md)) um diese Standardeinstellung zu ändern. Hinweis: Bei vorhandenen Clients wird die Funktion nicht aktiv deaktiviert, sobald sie zuvor aktiviert wurde — führen Sie `Disable-BC` auf den gewünschten Geräten aus, um sie zu deaktivieren.

**Netzwerkanforderungen:**

* Clients müssen in der Lage sein, **direkt miteinander zu kommunizieren** — trennen Sie sie nicht in verschiedene VLANs oder Subnetze auf und blockieren Sie den Peer-Datenverkehr nicht durch Geräteisolierung.
* RealmJoin verwendet **Distributed Cache Mode** nur: Jeder Client führt einen lokalen Cache und ruft zwischengespeicherte Daten von Peers ab.
* **Hosted Cache Mode** (dedizierter Windows Server, konfiguriert über die Richtlinie „Configure Hosted Cache Servers“) wird **von RealmJoin nicht unterstützt** .

**So funktioniert es:**

1. Wenn ein Client ein Softwarepaket zum ersten Mal herunterlädt, werden die Dateien in deutlich kleinere Blöcke als der ursprüngliche Inhalt aufgeteilt und auf dem Gerät zwischengespeichert.
2. Wenn ein anderer Client im selben Netzwerk dasselbe Paket anfordert, lädt er nur **Inhaltsinformationen** anstelle des vollständigen Inhalts vom Server.
3. Der Client verwendet die Inhaltsinformationen für **Peer-Erkennung**: Er sendet eine Multicast-Abfrage („Hat jemand die Inhalts-ID XYZ?“), und jeder Peer, der den angeforderten Abschnitt besitzt, antwortet direkt per Unicast.
4. Der Inhalt wird von Peers als Blöcke übertragen. Wenn die angeforderte Software auf mehreren Geräten verfügbar ist, wird die Last zwischen ihnen verteilt.

Weitere Details finden Sie in Microsoft Learn: [BranchCache](https://learn.microsoft.com/en-us/windows-server/networking/branchcache/branchcache)


---

# Agent Instructions
This documentation is published with GitBook. GitBook is the documentation platform designed so that both humans and AI agents can read, navigate, and reason over technical content effectively. Learn more at gitbook.com.

## Querying This Documentation
If you need additional information that is not directly available in this page, you can query the documentation dynamically by asking a question.

Perform an HTTP GET request on the current page URL with the `ask` query parameter, and the optional `goal` query parameter:

```
GET https://docs.realmjoin.com/de/bereitstellung/infrastructure.md?ask=<question>&goal=<endgoal>
```

`ask` is the immediate question: it should be specific, self-contained, and written in natural language.
`goal` is optional and describes the broader end goal you are ultimately trying to accomplish on behalf of the user. GitBook uses it to tailor the answer towards what is most useful for that goal.

The response will contain a direct answer to the question and relevant excerpts and sources from the documentation.

Use this mechanism when the answer is not explicitly present in the current page, you need clarification or additional context, or you want to retrieve related documentation sections.
